پژوهشگران امنیتی کارزاری فعال را شناسایی کردهاند که با تکنیک مهاجمدرمیان (AitM) حسابهای Microsoft 365 را به دست میگیرد و بهطور هدفمند ایمیلهای مرتبط با حقوق، فاکتورها و سایر مکاتبات مالی را استخراج میکند. شرکت Arctic Wolf Labs این موج فیشینگ را «گسترده و مبتنی بر ایمیل» توصیف کرده است.
روش حمله: لینکهای گوگل، S3 و صفحات فیشینگ پروکسیشده
حمله با ایمیلهایی با موضوع پیام صوتی یا اطلاعرسانی صندوق صوتی آغاز میشود که کاربر را به لینک Google Meet هدایت میکند. زنجیرهٔ تغییر مسیر شامل دعوت به کلیک در Campaign Manager و بارگذاری یک فایل HTML میزبانیشده در یک باکت Amazon S3 است که در نهایت کاربر را به زیرساخت فیشینگ AitM منتقل میکند.
زنجیرهٔ چندمرحلهای برای فرار از فیلترها
حمله از سرویسهای معتبر برای عبور از بررسیهای اصالت استفاده میکند. صفحات طعمه بهعنوان پروکسی جریان احراز هویت مایکروسافت عمل کرده و نامکاربری و کدهای MFA را هنگام ورود کاربر ثبت میکنند؛ سپس فرآیند احراز هویت به نقطهٔ نهایی OAuth پروکسیشده هدایت میشود.
اثر انگشت مرورگر و تطبیق جغرافیایی
فیشینگ با اسکریپتهای جاوااسکریپت، اطلاعات فنی مرورگر و دستگاه را جمعآوری میکند: نوع مرورگر و نسخه، سیستمعامل، ابعاد صفحه، زبان مرورگر، اختلاف زمانی منطقه، قابلیت کوکی، وضعیت WebDriver، WebGL و دیگر APIها. این دادهها به یک نقطهپایانی PHP ارسال میشود و سپس کاربر به فرآیند احراز هویت پروکسیشده هدایت میگردد.
حملهها همچنین یک پرسوجوی موقعیتیابی جغرافیایی انجام میدهند (مثلاً به APIهایی مانند api.country[.]is) تا کد کشور درخواستکننده را دریافت و در کوکی «rcfh_country» با انقضای هفت روز ذخیره کنند. آزمایشها نشان میدهد ورودهای مخرب از گرههای خروجی پراکسی مسکونی واقع در کشور هدف آغاز میشوند؛ بازیگران تهدید از این اطلاعات برای انتخاب پراکسیهای هممکان بهره میبرند و بدینترتیب محدودیتهای مبتنی بر موقعیت را دور میزنند.
الگوی رفتار پس از نفوذ
- ورودهای مخرب معمولاً 11 تا 24 ساعت پس از فعالیت اولیه، با فاصلهٔ تکرار حدود هر 8 ساعت مشاهده میشوند و از آدرسهای پراکسی مسکونی چرخشی انجام میگیرند.
- نقاط ورود اغلب Microsoft Outlook را بهعنوان کلاینت گزارش میکنند، اما User-Agentهای ناهمخوانی مانند Firefox 131.0، Firefox 151.0 یا حتی Python Requests ارسال میشود که نشاندهندهٔ استفاده از پروکسی یا ابزارهای خودکار است.
- مهاجمان معمولاً SessionID را ثابت نگه میدارند در حالی که IP، ASN و مکان تغییر میکند؛ این رفتار نشان میدهد سرویس متمرکزی برای تازهسازی و مدیریت جلسات بهخطرافتاده به کار گرفته شده است.
شاخصهای رفتاری (IOA) قابل توجه
- الگوی ورود دورهای هر ~8 ساعت.
- ناسازگاری بین ClientReported (مثلاً Outlook) و User-Agent واقعی.
- تداوم SessionID همراه با تغییرات مکرر IP/ASN/مکان.
- کوکی rcfh_country با مقدار مرتبط با موقعیت و عمر هفت روزه.
- ورودها از پراکسیهای مسکونی و گرههای خروجی جغرافیاییمنطبق.
هدف نهایی: استخراج ایمیلهای حقوق و امور مالی
پس از دسترسی اولیه، بازیگران با استفاده از Microsoft Graph API فهرست کاربران مستاجر را جستوجو میکنند تا پرسنل مرتبط با حقوق، منابع انسانی و امور مالی را شناسایی کنند. سپس صندوقهای پستی حاوی پیامهای حقوق، پرداختها، فاکتورها و مستندات داخلی را جمعآوری میکنند.
چرا شناسایی دشوار است
مهاجمان از اقدامات آشنا که معمولاً پس از نفوذ انجام میشود—مانند تغییر تنظیمات MFA، ثبت دستگاه یا ارسال ایمیل خروجی—خودداری میکنند تا احتمال کشف زودهنگام کاهش یابد. در موارد محدود، ورودهای دستی منجر به ایجاد قواعدی در صندوق ورودی شده است که پیامهای مشخص را مستقیماً به «موارد حذفشده» منتقل و بهصورت خواندهشده علامتگذاری میکنند تا نشانههای نفوذ پاک شوند.
سازمانهای هدف و ارتباط با خوشههای تهدید
این کارزار سازمانهایی در حوزههای بهداشت و درمان، آموزش، تولید، بخش عمومی و خدمات حرفهای در ایالات متحده، کانادا و اروپا را هدف قرار داده است. تاکتیکها با خوشههایی که مایکروسافت آنها را تحت اسامی Storm-2755 و خوشهٔ مالی «Payroll Pirates» ردیابی میکند همپوشانی دارد؛ گروههایی که به هدایت پرداختهای حقوق به حسابهای تحت کنترل مهاجم شناخته شدهاند.
توصیههای فوری برای کاهش ریسک
اقداماتی که تیمهای امنیت و مدیران فناوری اطلاعات باید در اولویت بررسی و اجرا قرار دهند:
- فعالسازی و بررسی لحظهای گزارشهای ورود، هشدارهای غیرعادی و تحلیل SessionIDها و User-Agentهای ناسازگار در لاگهای Azure AD و Microsoft 365.
- اجرای سیاستهای دسترسی شرطی (Conditional Access) برای مسدودسازی یا چالشانگیزی ورود از پراکسیهای مسکونی و ASNهای پرخطر.
- تقویت MFA برای حسابهای حساس با استفاده از توکنهای سختافزاری یا راهکارهای passwordless بهجای پیامک مبتنی بر کد.
- غیرفعالسازی مکانیزمهای قدیمی یا ناامن احراز هویت و محدودسازی دسترسی اپلیکیشنها به Microsoft Graph بر اساس اصل حداقل دسترسی.
- بازبینی قواعد صندوق ورودی، سطوح مالکیتی mailboxها و فعالسازی لاگبرداری دقیق برای mailbox access.
- آموزش کاربرها با تمرکز بر ایمیلهای موضوع صندوق صوتی و هرزنامههایی که به سرویسهای معتبر ارجاع میدهند؛ نحوهٔ تشخیص لینکهای مخرب و گزارش فوری موارد مشکوک را تبیین کنید.
جمعبندی و اقدامات پسِنگری
این موج فیشینگ نشان میدهد بازیگران تهدید از زنجیرههای پیچیده و پروکسیشده برای دورزدن مکانیسمهای دفاعی استفاده میکنند. پیگیری دقیق لاگها، قاعدهمند کردن تحلیل ناسازگاریهای User-Agent و SessionID، تقویت سیاستهای MFA و محدودسازی دسترسی برنامهها به Microsoft Graph از مهمترین گامهای پیشگیرانه هستند. تعیین شاخصهای رفتاری و خودکارسازی هشدارها مبتنی بر الگوهای ورود دورهای و استفاده از پراکسیهای مسکونی به کشف سریعتر حملات مشابه کمک خواهد کرد.
برای مرجع: صفحهٔ فیشینگ در ویکیپدیا و بلاگ رسمی مایکروسافت دربارهٔ تهدیدات امنیتی منابع مفیدی برای بررسی بیشتر هستند: فیشینگ و بلاگ امنیت مایکروسافت.





